---
metadata:
  - name: generator
    content: Diplodoc Platform v5.61.1
alternate:
  - https://sourcecraft.dev/portal/docs/ru/sourcecraft/operations/dast.md
  - href: https://sourcecraft.dev/portal/docs/ru/sourcecraft/operations/dast.md
    type: text/markdown
    title: Markdown version
  - href: https://sourcecraft.dev/portal/docs/ru/llms.txt
    rel: describedby
title: Динамическое тестирование безопасности в SourceCraft
description: Настройте и запустите динамическое тестирование безопасности приложения в SourceCraft с помощью интеграции с Yandex Security Deck и SolidPoint DAST.
---
> **Documentation Index:** Fetch the complete configuration index at https://sourcecraft.dev/portal/docs/ru/llms.txt


# Динамическое тестирование безопасности в SourceCraft

<!-- source: ru/_includes/sourcecraft/dast-intro.md -->
_Динамическое тестирование безопасности приложений_ (Dynamic Application Security Testing, DAST) позволяет находить уязвимости в работающем приложении. Сканер обращается к приложению по указанному URL, обходит доступные страницы и конечные точки, отправляет тестовые запросы и анализирует ответы.

В SourceCraft динамическое тестирование реализовано через интеграцию с [Yandex Security Deck](https://yandex.cloud/ru/docs/security-deck/) и [SolidPoint DAST](https://solidwall.ru/solidpoint-dast.html). Для проверки используется функциональность [сканирования конечных точек приложений и сервисов](https://yandex.cloud/ru/docs/security-deck/concepts/vulnerability-management#endpoint-vulnerability-scanning) модуля Управление уязвимостями (VM) в Security Deck. Настроить и запустить тестирование, а также посмотреть предупреждения можно в интерфейсе SourceCraft.

{% note warning %}

Функциональность модуля Управление уязвимостями (VM) в Security Deck находится на стадии [Preview](https://yandex.cloud/ru/docs/overview/concepts/launch-stages).

Для работы требуется подключенное [платное дополнение SourceCraft Security](https://sourcecraft.dev/portal/docs/ru/sourcecraft/pricing.md#additional). Запуск тестирования расходует [квоту CI](https://sourcecraft.dev/portal/docs/ru/sourcecraft/pricing.md#tariff-differences) организации.

{% endnote %}
<!-- endsource: ru/_includes/sourcecraft/dast-intro.md -->

## Запустить динамическое тестирование {#run}

1. Откройте [главную страницу](https://sourcecraft.dev) SourceCraft.
1. На вкладке ![image](../../_assets/console-icons/house.svg) **Домой** перейдите в раздел ![image](../../_assets/console-icons/archive.svg) **Репозитории** и выберите репозиторий.
1. На странице репозитория в разделе ![image](../../_assets/console-icons/shield-exclamation.svg) **Безопасность** перейдите в секцию ![image](../../_assets/sourcecraft/dast.svg) **Динамическое тестирование**.
1. В правом верхнем углу нажмите **Запустить динамическое тестирование**.
1. В открывшемся окне в поле **Целевой URL** укажите базовый адрес работающего приложения.

    Требования к адресу:
    * Должен быть обеспечен доступ по HTTPS со стандартным портом `443`.
    * Адрес должен быть из диапазона публичных IP-адресов Yandex Cloud.
    * В адресе не должно содержаться учетных данных пользователя.

    {% note info %}

    Если адрес не соответствует требованиям, появится сообщение об ошибке. Проверьте протокол, порт и IP-адреса, в которые разрешается доменное имя приложения, затем исправьте URL.

    {% endnote %}

1. Подтвердите, что понимаете характер проверки.

    {% note warning %}

    DAST активно тестирует работающее приложение: создает дополнительную нагрузку и отправляет запросы, которые могут вызвать действия в приложении и связанных системах. Учитывайте это при выборе приложения и времени тестирования.

    {% endnote %}

1. Нажмите **Запустить сейчас**.

## Посмотреть результаты {#results}

На странице репозитория в разделе ![image](../../_assets/console-icons/shield-exclamation.svg) **Безопасность** перейдите в секцию ![image](../../_assets/sourcecraft/dast.svg) **Динамическое тестирование**.

Используйте строку поиска и фильтры, чтобы найти нужные предупреждения. По умолчанию выбран фильтр по статусам **Открыт** и **Подтверждено**. Если список пуст, проверьте или сбросьте фильтры. Чтобы изменить порядок предупреждений, воспользуйтесь сортировкой по важности.

Примеры обнаруженных уязвимостей доступны в разделе **Динамическое тестирование** [демонстрационного репозитория](https://sourcecraft.dev/examples/appsec-analysis/security/dast).

Пример списка предупреждений из демонстрационного отчета:

![Пример результатов динамического тестирования: список найденных уязвимостей, их статусы и уровни важности](../../_assets/sourcecraft/dast-results.png)

Адреса `localhost` на скриншоте относятся к демонстрационным данным. Для запуска сканирования через Security Deck используйте адрес приложения, который соответствует [требованиям](#run).

#### Примеры использования {#examples}

* Проверка развернутого приложения на уязвимости перед выпуском новой версии.
* Повторная проверка приложения после исправления найденных проблем.

#### Полезные ссылки {#see-also}


* [Динамическое тестирование в демонстрационном репозитории appsec-analysis](https://sourcecraft.dev/examples/appsec-analysis/security/dast)
* [Безопасность в SourceCraft](https://sourcecraft.dev/portal/docs/ru/sourcecraft/security/security-overview.md)
* [Статический анализ кода в SourceCraft](https://sourcecraft.dev/portal/docs/ru/sourcecraft/operations/sast.md)
* [Сканирование конечных точек приложений и сервисов в Security Deck](https://yandex.cloud/ru/docs/security-deck/concepts/vulnerability-management#endpoint-vulnerability-scanning)
* [Правила тарификации для SourceCraft](https://sourcecraft.dev/portal/docs/ru/sourcecraft/pricing.md)
